Suricata联动实验

332 未经授权,禁止转载了解课程
课程介绍
讨论{{interaction.discussNum ? '(' + interaction.discussNum + ')' : ''}}
适合人群
Arkime是一个功能强大、易于部署的开源网络流量分析工具套件,用于完整的捕获斌分析数据包。本科课程适合想快速学习在Ubuntu系统中安装Arkime工具的学员
你将会学到
通过安装、配置体验Arkime系统安装流程和网络流量分析方法
课程简介

一、学习理由

目前网络中有关Arkime搭建的有效资料比较少,对于很多初学者而言搭建Arkime系统时往往要走很多弯路,通过学习本视频可以让网络工程师,在1~2小时内,学会在实验环境中搭建Arkime平台。


二、Arkime功能


Arkime是Moloch的升级版,主要功能如下:

Install Arkime (Moloch) Full Packet Capture tool on Debian 11 ...

1.可实现完整数据包捕获以及日志形式的网络流量数据(供Zeek分析使用)由于使用了轻量级转发器,有着高性能特征。

2.具有专业的仪表盘,提供网络流量的可视化功能。

3.安装简单,新版软件提供了基于Docker容器集群的功能。使Arkime能高效的在各种平台上部署。

应用广泛,Arkime使用在Security Onion和SELKS系统。


三、实验部署方式:单主机部署


单机部署比较简单,从交换机过来的镜像流量,保存pcap格式数据,然后将所有网络流量直接送入Elasticsearch建立存储索引,在通过viewer启动的Web界面供网络其他主机调用。流程图如下图所示。

Single Host


四、Arkime核心组件功能


1)Capture:监控网络流量的服务器,将其以PCAP格式保存到磁盘,分析捕获的数据包,同时将元数据发往Elasticsearch;

2)Viewer :为每个 Capture 服务进程运行 node.js 应用程序。用来处理 PCAP 文件,实现到WebUI的转换;

3)Elasticsearch:为 Arkime 提供索引功能;


五、生产环境Arkime的硬件配置(初学跳过)

生产环境中该软件工作中造成CPU和磁盘的负载都非常高。所以下面给出一个硬件参考值

CPU    2 X 6 

RAM   64~96GB

Disk storage         RAID 1  (SSD更加)


六、课程主要内容

1)操作系统安装

2)Arkime安装配置

3)配置文件讲解

4)和Suricata联动

展开更多
发布
头像

{{ item.user.nick_name }} {{ EROLE_NAME[item.user.identity] }}

置顶笔记
讨论图
{{ item.create_time }}回复
  • 删除

    是否确认删除?

    确认
    取消
  • {{ item.is_top == 1 ? '取消置顶' : '置顶'}}

    已有置顶的讨论,是否替换已有的置顶?

    确认
    取消
{{ tag.text}}
头像
{{ subitem.user.nick_name }}{{ EROLE_NAME[subitem.user.identity] }}
{{ subitem.create_time }}回复
删除

是否确认删除?

确认
取消
发布
{{pageType === 'video' ? '讨论区抢占沙发,可获得双倍学分' :'讨论区空空如也,你来讲两句~'}}
发布
{{tips.text}}
{{ noteHeaderTitle }} 笔记{{ hasMyNote ? '我的笔记' : '记笔记' }}
{{ hasMyNote ? '我的笔记' : '记笔记' }}
优质笔记
更新于:{{ $dayjs.formate('YYYY-MM-DD HH:mm:ss', item.last_uptime*1000) }}
头像
{{ detail.username }}

公开笔记对他人可见,有机会被管理员评为“优质笔记”

{{ noteEditor.content.length }}/2000

公开笔记
保存
提问

讲师收到你的提问会尽快为你解答。若选择公开提问,可以获得更多学员的帮助。

记录时间点
记录提问时视频播放的时间点,便于后续查看
公开提问
提交